HIPAA(医療保険の相互運用性と責任に関する法)の責任とは?
行政簡素化
HIPAAの主な目的の一つは、医療情報の利用・取引を標準化し、簡素化することです。法律は、診断や医療手技を示す全国統一コードの使用を義務付け、雇用主や健康保険プランに対して、既往症に関係なく新入社員の保険が継続できるようにし、健康情報の保護措置を実施することを求めています。また、電子的な情報交換の標準も定めています。
プライバシールール
HIPAAは連邦レベルで医療情報を保護する初の法律です。診療の過程で医師や雇用主が患者の情報に触れることは不可避ですが、プライバシールールは「偶発的使用・開示」を許容し、合理的な保護策と「最小必要」基準を設けています。つまり、業務に必要な最低限の情報だけを使用・開示することが求められます。
具体例としては、患者の状態について話す際に声を低くする、ファイルキャビネットに鍵をかける、コンピュータにパスワードを設定する、といった対策が挙げられます。
セキュリティールール
セキュリティールールは、管理的、物理的、技術的な保護策を組み合わせて、電子保護医療情報(ePHI)の機密性・完全性・可用性を確保することを求めます。管理的保護策はポリシーや手順の策定、物理的保護策は施設への不正侵入や自然災害からの防御、技術的保護策はパスワード、ネットワークセキュリティ、ウイルス対策などが含まれます。対象組織はリスク評価を実施し、セキュリティ責任者を任命してこれらの対策を統括する必要があります。
